Hydra Introduction(CTF学習メモ)
Hydraとは?
Hydra は、オンラインサービスに対して使われる
ブルートフォース型のパスワードクラッキングツール。
SSH や FTP、Webログインフォームなどに対して、
ユーザー名やパスワードのリストを使い、自動で総当たり攻撃を行える。
手動でパスワードを試すのは現実的ではないが、
Hydraを使うことでこの作業を高速・自動化できる。
Hydraでできること
ユーザー名・パスワードリストを使ったログイン試行
オンラインサービスへの認証テスト
弱い/デフォルトパスワードの検出
CTF・ペネトレーションテストでの認証突破確認
対応プロトコル(抜粋)
Hydraは非常に多くのプロトコルに対応している。
主なもの:
SSH
FTP
HTTP / HTTPS(GET / POST / FORM)
RDP
SMB
MySQL / PostgreSQL / MongoDB
SMTP / POP3 / IMAP
Telnet
VNC
LDAP
SNMP
ほかにも Cisco系、Oracle、Rexec など多数対応。
👉 **「ログインがあるところ=Hydraの出番」**というレベルで汎用性が高い。
なぜHydraが危険なのか?
Hydraの存在が示しているのは👇
弱いパスワードは機械的に突破される
「8文字以下」「英数字のみ」「よくある単語」は危険
1億件以上の既知パスワードリストが普通に存在する
よくある危険な例
admin:admin
admin:password
初期設定のままのID・パスワード(CCTV・ルーター・Web管理画面など)
👉 デフォルト認証情報は即変更が必須
インストール方法
Kali / AttackBox
最初からインストール済み
Kali Linux / TryHackMe AttackBox ですぐ使用可能
他のLinux
Ubuntu / Debian系
sudo apt install hydra
Fedora系
sudo dnf install hydra
ソースコード
公式リポジトリ(THC-Hydra)から取得可能
CTF視点のポイント
Hydraは「最初に試す定番ツール」
サービスが見えたら「認証方式 × Hydra」を考える
辞書(wordlist)の質が命
失敗ログやレスポンス差分の観察も重要
まとめ
Hydraはオンライン認証特化のブルートフォースツール
多数のプロトコルに対応し、CTF・実務で超定番
弱い・デフォルトパスワードは一瞬で破られる
防御側でも「なぜ危険か」を理解するために必須知識